騰訊QQ一向是騰訊主打的產(chǎn)品,意想不到前天發(fā)布的QQ2010SP1竟然有如此大漏洞。
首先囧一下:腳本出錯還會提示錯誤
1、消息記錄的Javascript、Html標簽沒有屏蔽
2、消息盒子Javascript、Html標簽沒有屏蔽
3、小實驗
發(fā)送代碼:
因為騰訊會主動將url轉換,我們必須混雜url才干發(fā)送
4、超牛代碼
因為要點擊才干觸發(fā),想到一個不用點擊就能觸發(fā)的代碼。
5、盼望騰訊快點修復,這個漏洞非同小可
6、本漏洞由TGL發(fā)明。
如打算規(guī)避漏洞帶來的風險,請下載SP0版本,看來SP1版本的changelog得修正為“更新了一些漏洞”。
濟寧運河畔網(wǎng)版權與免責聲明:
①凡本網(wǎng)來源于注明來“源于:運河畔或www.habestpay.com.cn”版權均屬運河畔網(wǎng)所有,其他媒體可以轉載,且需注明“來源運河畔網(wǎng)” ② 凡本網(wǎng)注明“來源:XXX(非濟寧運河畔,濟寧信息港)”的作品,均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點和對其真實性負責。 ③ 如因作品內容、版權和其它問題需要同本網(wǎng)聯(lián)系的,請在30日內進行。
Copyright 2008-2021 www.habestpay.com.cn, All Rights Reserved.網(wǎng)站地圖